ИБ-стартап Sentra представил ИИ-хакера для проверки защищенности бизнеса глазами атакующего
Компания Sentra представила ИИ-хакера — автономную систему для непрерывной проверки защищенности бизнеса глазами атакующего. Решение предназначено для корпоративного использования, включено в реестр российского ПО и может использоваться из облачной инфраструктуры разработчика или развертываться локально on‑premise. Об этом CNews сообщили представители Sentra.
Развитие генеративного ИИ сокращает время, за которое техническая уязвимость может превратиться в реальный инструмент атаки. Согласно исследованию Cloud Security Alliance, окно между публичным раскрытием уязвимости и появлением ее работающего эксплойта сокращается с месяцев до дней, а в отдельных случаях до часов. Темп защиты, построенной на классических инструментах, таких как периодический пентест, сканеры уязвимостей и ручной триаж перестают закрывать потребность бизнеса в постоянной оценке уровня безопасности.
ИИ-хакер Sentra — это автономный инструмент непрерывного контроля защищенности, который с помощью команды специализированных ИИ-агентов выполняет глубокий анализ периметра. ИИ-хакер не просто сканирует инфраструктуру в рамках заранее заданных сценариев, а воспроизводит логику реального атакующего: ведет разведку, изучает веб-приложения и API, строит гипотезы, создает цепочки атак и валидирует каждую угрозу.
Все критические уязвимости проверяются на фактическую эксплуатируемость в рамках разрешенного сценария тестирования, что позволяет отделить высокорисковые угрозы от массива формальных находок и ложных срабатываний. Для подтвержденных цепочек атаки система формирует описание риска, техническое доказательство, затронутые компоненты, рекомендации по устранению и материалы для повторной проверки. После исправления уязвимости решение выполняет ретест и помогает убедиться, что путь атаки действительно закрыт. Такой цикл позволяет на практике реализовать методологию «непрерывного управления киберугрозами» CTEM (Continuous Threat Exposure Management), предложенную агентством Gartner для минимизации рисков и сокращения количества ИБ-инцидентов.
ИИ-хакер позволяет находить логические уязвимости и выполнять недетерминированные проверки, которые не покрываются возможностями классических сканеров: ошибки разграничения доступа, небезопасные сценарии работы API, некорректную обработку идентификаторов и ролей, избыточные права, ошибки бизнес‑логики и комбинации нескольких некритичных на первый взгляд проблем.
«Компании как правило используют множество ИБ‑инструментов и сервисов, но часто все еще не могут быстро ответить на главный вопрос: “Как нас могут взломать сегодня и что необходимо исправить в первую очередь?”, — отметил Максим Брагин, технический лидер и генеральный директор Sentra. — Sentra закрывает эту боль с помощью ИИ-хакера, который работает внутри непрерывного цикла управления угрозами: регулярно исследует инфраструктуру, отслеживает изменения, переоценивает риски и подтверждает каждую находку воспроизводимым доказательством».
Архитектура продукта спроектирована так, чтобы не зависеть от конкретной LLM модели. Это позволяет идти в ногу с развитием ИИ-технологий и использовать наиболее эффективную модель с учетом предпочтений и ограничений заказчика. Качество работы ИИ-хакера регулярно проверяется на публичных бенчмарках и задачах собственной лаборатории. Эффективность технологии также подтверждается в рамках известных bug bounty программ, где продукт участвует как независимый исследователь.
Помимо основной задачи обеспечения контроля защищенности инфраструктуры, разработчик предусмотрел следующие сценарии применения ИИ-хакера:
Автоматический триаж уязвимостей – выделение критичных угроз с точки зрения бизнес-рисков и возможного ущерба с подтвержденной эксплуатируемостью. Это позволяет рационально использовать ресурсы ИБ команды и закрывать высокорисковые уязвимости до того, как ими воспользуется злоумышленник.
Встраивание ИИ-хакера в процессы разработки и релизный цикл (SDLC) для проверки безопасности приложений и устранения уязвимостей до выхода в промышленную эксплуатацию.
Инструмент purple teaming для проверки и улучшения защитных контролей, практического обучения команды SOC, Red Team и Blue Team на реальных сценариях атак.
Таким образом, ИИ-хакер Sentra выходит за рамки ИИ-пентеста и по сути аккумулирует в рамках одного решения широкую экспертизу наступательной безопасности (offensive security).
Компания завершила функциональное тестирование решения совместно с несколькими системными интеграторами и проводит пилотные проекты в российских компаниях.



